devsecops практики
Всё по теме «devsecops практики» на форуме Codeby.net. Обсуждений: 3. Разборы, инструменты и практика по информационной безопасности.
-
Статья Application Security тестирование веб-приложений: от сканера к архитектурному пентесту
Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но ни один из четырёх backend-микросервисов не проверял подпись самостоятельно. Semgrep молчал - в коде формально всё чисто. DAST-сканер не...- Сергей Попов
- Тема
- application security тестирование веб-приложений appsec пентест devsecops практики owasp тестирование sast dast инструменты secure sdlc threat modeling веб-приложения архитектура безопасности веб-приложений
- Ответы: 0
- Раздел: Арсенал специалиста по ИБ
-
Статья Что такое DevSecOps: принципы, роли и место безопасности в цикле разработки
На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через три месяца внешний аудитор нашёл в приложении захардкоженный API-ключ к платёжному шлюзу, уязвимую зависимость с известным CVE двухлетней...- Сергей Попов
- Тема
- ci/cd безопасность devsecops vs devops devsecops для начинающих devsecops практики devsecops принципы shift left security безопасность в цикле разработки что такое devsecops
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья Shift-left на практике: внедрение SAST и DAST в CI/CD без срыва релизов
Последние два года наша команда прикручивает security-пайплайны продуктовым командам - и в семи случаях из десяти застаём одну картину: кто-то добавил Bandit с дефолтным конфигом, получил 400+ алертов на первом прогоне и через неделю поставил allow_failure: true на все security-джобы. Формально...- Сергей Попов
- Тема
- devsecops практики security gates в pipeline semgrep gitlab ci shift-left безопасность автоматизация безопасности в pipeline внедрение sast dast в ci/cd динамическое тестирование безопасности статический анализ кода ci/cd
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps